SkillSpector انویدیا؛ اسکنر امنیتی برای Skillهای ایجنتهای هوش مصنوعی
خلاصهٔ کاملتر
ایجنتهای کدنویسی هوش مصنوعی مثل Claude Code، Codex CLI و Gemini CLI، Skillها رو با یه «اعتماد ضمنی» و بدون بررسی جدی اجرا میکنن؛ یعنی هر اسکریپتی که توی یه Skill باشه میتونه با همون دسترسیهای شما اجرا بشه. انویدیا برای همین مشکل یه ابزار متنباز (تحت لایسنس Apache 2.0) به اسم SkillSpector منتشر کرده که جواب یه سؤال ساده رو میده: «نصب این Skill امنه یا نه؟»
به گفتهٔ مستندات پروژه، این ابزار میتونه یه ریپازیتوری Git، یه URL، فایل zip، یه دایرکتوری یا حتی یه فایل تکی SKILL.md رو ورودی بگیره و اسکن کنه. در مجموع ۶۴ الگوی آسیبپذیری رو توی ۱۶ دسته پیدا میکنه — از جمله prompt injection (دستوراتی که محدودیتهای ایمنی رو دور میزنن)، خروجدادن داده (مثل جمعکردن کلیدهای API از متغیرهای محیطی)، بالابردن سطح دسترسی، حملات supply chain، و دسترسی بیش از حد ایجنت به ابزارها.
روش کارش دومرحلهایه. مرحلهٔ اول یه تحلیل ایستا (static) سریعه: تطبیق الگو با regex، تحلیل رفتاری مبتنی بر AST برای پیداکردن فراخوانیهای خطرناک مثل exec و eval و subprocess، و استعلام زندهٔ آسیبپذیریها از سرویس OSV.dev برای پیداکردن وابستگیهایی که CVE شناختهشده دارن. این مرحله recall بالایی داره ولی ممکنه false positive هم بده.
مرحلهٔ دوم یه تحلیل معنایی با LLMه که اختیاریه: متن و نیت کد رو میسنجه، false positiveها رو فیلتر میکنه و توضیح قابلفهم برای آدم میده. به گفتهٔ پروژه این مرحله دقت (precision) رو به حدود ۸۷٪ میرسونه. نکتهٔ جالب اینه که خود prompt این مرحله محافظت ضد jailbreak داره تا یه Skill مخرب نتونه تحلیل رو دستکاری کنه. این مرحله با هر اندپوینت سازگار با OpenAI کار میکنه — از سرویس ابری گرفته تا مدل لوکال روی Ollama.
خروجی نهایی یه نمرهٔ ریسک ۰ تا ۱۰۰ با برچسب شدته: زیر ۲۰ امن، ۲۱ تا ۵۰ احتیاط، و بالای ۵۱ یعنی «نصبش نکن». نتیجه رو میشه به فرمت ترمینال، JSON، Markdown یا SARIF گرفت که این آخری برای ادغام تو خط لولههای CI/CD و ابزارهای IDE خوبه.
انگیزهٔ ساخت این ابزار از یه پژوهش میاد به اسم «Agent Skills in the Wild» (لیو و همکاران، ۲۰۲۶) که روی ۴۲٬۴۴۷ Skill از مارکتپلیسهای بزرگ انجام شده. یافتههاش نگرانکنندهست: ۲۶٫۱٪ حداقل یه آسیبپذیری دارن و ۵٫۲٪ نشونههای نیت مخرب نشون میدن. یافتهٔ کلیدی هم اینه که Skillهایی که اسکریپت اجراشدنی دارن، ۲٫۱۲ برابر بیشتر احتمال داره آسیبپذیر باشن.
نکات کلیدی:
- SkillSpector ابزار متنباز انویدیاست که Skillهای ایجنتهای هوش مصنوعی رو قبل از نصب برای الگوهای خطرناک اسکن میکنه.
- ۶۴ الگوی آسیبپذیری تو ۱۶ دسته رو تشخیص میده، از prompt injection تا خروج داده و بالابردن دسترسی.
- تحلیلش دومرحلهایه: static سریع (regex + AST + استعلام CVE از OSV.dev) و یه مرحلهٔ اختیاری معنایی با LLM که دقت رو به حدود ۸۷٪ میرسونه.
- خروجی یه نمرهٔ ریسک ۰ تا ۱۰۰ با توصیهست و فرمت SARIF برای ادغام تو CI/CD داره.
- پشت پروژه یه پژوهش روی بیش از ۴۲ هزار Skill واقعیه که نشون داده ۲۶٪ آسیبپذیرن و ۵٪ احتمالاً مخرب.




